常见问题
协调服务器能看到我的流量吗?#
不能。它只分发公钥、虚拟地址和策略,不持有任何能解密业务流量的密钥。中继同理:它转发 WireGuard密文,知道谁和谁在通信、转发了多少字节,但看不到内容。
被攻破的协调服务器的后果是策略被篡改或服务被拒绝,而不是流量被读取。
必须要有公网 IP 吗?#
普通设备不需要公网 IP,默认连接 Celium 协调服务。若自托管,协调服务器需要一个大家都访问得到的地址。设备可以在 NAT 或移动网络后面。
一定要 root 吗?#
要让整台机器上的所有程序都能访问内网(像直连内网一样),需要 root 来创建网络接口。没有 root 时可以以用户态运行:协议栈在进程内,程序通过本地代理访问内网。容器、CI 和受限环境通常用这种方式。
账号是怎么管的?可以接公司已有的账号系统吗?#
Celium 自带账号体系:用户名加密码注册,第一个账号是管理员,之后凭邀请码加入。没有第三方登录,也不依赖任何外部服务可达。
使用默认服务时,新账号需要管理员的邀请码;获得邀请码后,可在浏览器里注册并授权机器。自建服务的首位管理员可以自行注册。需要对接公司已有的目录服务(LDAP / OIDC)属于定制范围,联系我们。
支持哪些平台?#
Linux 与 macOS 已经可用。Windows 的接口路径已交叉编译,实机验证和安装包仍在开发中。Android 与 iOS 复用同一份 Go 核心,需要接入系统的 VPN 框架,这一层仍在开发——移动端的主要工作量在这里,而不是协议本身。
网内的地址会冲突吗?#
虚拟地址取自 100.64.0.0/10(运营商级 NAT 保留段),不会与常见的家用或企业网段冲突。这也是为什么不需要修改你现有的网络配置。
能把整个局域网接进来吗?#
可以。选一台机器声明 --advertise-routes=192.168.1.0/24,管理员批准后,其他机器用--accept-routes 就能直接访问那个网段里的设备,不需要在每台设备上安装客户端。
能用某台机器上网(出口节点)吗?#
可以。在那台机器上 --advertise-exit-node,在需要出口的机器上 --exit-node=<名字>。常见用途是在公共 Wi-Fi 下把全部流量加密回自己的网络。
会有性能损失吗?#
直连时是内核态的 WireGuard 加用户态打洞逻辑,开销很小;走中继时会多一跳,延迟取决于到中继的距离。celium ping 给出的就是真实往返时间。
部署的哪些东西需要备份?#
协调服务器的状态目录——那是整个部署的身份(账号、机器、地址分配、策略、控制密钥)。节点的状态目录里只有机器密钥值得保留,其余丢了都能重新生成。
价格怎么算?#
个人版永久免费(最多 6 个用户、设备数不限)。标准版 ¥29/用户/月,高级版 ¥65/用户/月,定制版按需报价。详见[定价](/ #pricing)。